Zugeordnete CVE-IDs: keine.
ZUGEHÖRIGE ZDI ID: ZDI-CAN-11851
NETGEAR hat Fixes für eine Stack-basierte Pufferüberlauf Remotecodeausführung Sicherheitslücke auf den folgenden Produktmodellen veröffentlicht:
- D6220 mit Firmware-Versionen vor 1.0.0.68
- D6400 mit Firmware-Versionen vor 1.0.0.102
- D7000v2 mit Firmware-Versionen vor 1.0.0.66
- D8500 mit Firmware-Versionen vor 1.0.3.60
- DC112A mit Firmware-Versionen vor 1.0.0.54
- EX7000 mit Firmware-Versionen vor 1.0.1.94
- EX7500 mit Firmware-Versionen vor 1.0.0.72
- R6250 mit Firmware-Versionen vor 1.0.4.48
- R6300v2 mit Firmware-Versionen vor 1.0.4.50
- R6400 mit Firmware-Versionen vor 1.0.1.68
- R6400v2 mit Firmware-Versionen vor 1.0.4.102
- R6700v3 mit Firmware-Versionen vor 1.0.4.102
- R6900P mit Firmware-Versionen vor 1.3.2.132
- R7000 mit Firmware-Versionen vor 1.0.11.116
- R7000P mit Firmware-Versionen vor 1.3.2.132
- R7100LG mit Firmware-Versionen vor 1.0.0.64
- R7850 mit Firmware-Versionen vor 1.0.5.68
- R7900 mit Firmware-Versionen vor 1.0.4.38
- R7900P mit Firmware-Versionen vor 1.4.1.68
- R7960P mit Firmware-Versionen vor 1.4.1.68
- R8000 mit Firmware-Versionen vor 1.0.4.68
- R8000P mit Firmware-Versionen vor 1.4.1.68
- R8300 mit Firmware-Versionen vor 1.0.2.144
- R8500 mit Firmware-Versionen vor 1.0.2.144
- RAX200 mit Firmware-Versionen vor 1.0.2.88
- RAX75, mit Firmware-Versionen vor 1.0.3.102
- RAX80, mit Firmware-Versionen vor 1.0.3.102
- RBR750 mit Firmware-Versionen vor 3.2.17.12
- RBR850 mit Firmware-Versionen vor 3.2.17.12
- RBS40V mit Firmware-Versionen vor 2.6.2.4
- RBS750 mit Firmware-Versionen vor 3.2.17.12
- RBS850 mit Firmware-Versionen vor 3.2.17.12
- RS400 mit Firmware-Versionen vor 1.5.0.68_Hotfix
- WNDR3400v3 mit Firmware-Versionen vor 1.0.1.38
- WNR3500Lv2 mit Firmware-Versionen vor 1.2.0.66
- XR300 mit Firmware-Versionen vor 1.0.3.56
Hinweis: NETGEAR hat mehrere Hardwareversionen einiger der betroffenen Produkte veröffentlicht. Eine Hardware-Version wird durch „v“ und eine Zahl nach dem Produktmodell gekennzeichnet. Beispielsweise ist R6700v3 ein anderes Produkt als R6700v2. Wenn eine Modellnummer nicht über eine Hardware-Versionsnummer verfügt, dann handelt es sich um die Hardware-Version 1. R6700 bedeutet dasselbe wie R6700 v1. Wenn Sie nicht sicher sind, welches Modell Sie haben, überprüfen Sie das Etikett auf der Rückseite oder Unterseite Ihres NETGEAR Produkts.
NETGEAR empfiehlt dringend, die neuesten Firmware-Fixes oder Hotfixes So bald wie möglich herunterzuladen. Firmware-Fixes oder Hotfixes sind derzeit für alle betroffenen Produkte verfügbar.
Weitere Informationen zu Hotfixes finden Sie im Abschnitt Sicherheits-Hotfixes dieser Empfehlung.
So laden Sie die neueste Firmware für Ihr NETGEAR Produkt herunter:
- Besuchen Sie den NETGEAR Support.
- Geben Sie im Suchfeld Ihre Modellnummer ein, und wählen Sie im Dropdown-Menü Ihr Modell aus, sobald es angezeigt wird.
Wenn das Dropdown-Menü nicht angezeigt wird, stellen Sie sicher, dass Sie die Modellnummer korrekt eingegeben haben, oder wählen Sie eine Produktkategorie aus, um nach Ihrem Produktmodell zu suchen. - Klicken Sie auf Downloads.
- Wählen Sie unter Aktuelle Versionenden ersten Download aus, dessen Titel mit Firmware Versionbeginnt.
- Klicken Sie auf Versionshinweise.
- Befolgen Sie die Anweisungen in den Versionshinweisen, um die neue Firmware herunterzuladen und zu installieren.
Sicherheits-Hotfixes
Sicherheits-Hotfixes sind Fixes, die zusätzlich zu vorhandener vollständig getesteter Firmware angewendet werden. Durch die Veröffentlichung von Hotfixes kann NETGEAR vorhandene Produkte schnell aktualisieren und den Firmware-Verifizierungsprozess rationalisieren, ohne vollständige Regressionstests durchzuführen. Diese Hotfixes sind auf bestimmte Sicherheitsprobleme ausgerichtet und sollten minimale Auswirkungen auf andere Bereiche des Produkt-Codes haben. Daher erwarten wir nicht, dass die Installation des Hotfixes den regulären Betrieb Ihres Produkts beeinträchtigt. Obwohl unser Testprozess vor der Bereitstellung nicht darauf hindeutet, dass diese Hotfixes die Geräteoperabilität beeinträchtigen würden, da vollständige Regressionstests für endgültige Firmware-Korrekturen reserviert sind, empfehlen wir unseren Benutzern immer, ihre Geräte nach der Installation eines Firmware-Hotfixes genau zu überwachen.
Haftungsausschluss
Dieses Dokument wird auf der Basis „wie vorgelegt“ bereitgestellt und impliziert keine Garantie oder Gewährleistung, einschließlich der Gewährleistung der Marktgängigkeit und der Eignung für einen bestimmten Zweck. Ihre Nutzung der Informationen in diesem Dokument oder der mit dem Dokument verknüpften Materialien erfolgt auf eigenes Risiko. NETGEAR behält sich das Recht vor, dieses Dokument jederzeit zu ändern oder zu aktualisieren. NETGEAR wird dieses Dokument aktualisieren, sobald neue Informationen verfügbar sind.
Die Sicherheitsanfälligkeit bezüglich stackbasierter Pufferüberläufe bei der Remotecodeausführung bleibt bestehen, wenn Sie nicht alle empfohlenen Schritte ausführen. NETGEAR trägt keine Verantwortung für jegliche Folgen, die durch das Ausführen der Empfehlungen in dieser Mitteilung hätten vermieden werden können.
Danksagung
Zero Day Initiative von Trend Micro
Common Vulnerability Scoring System
Bewertung: Hoch
Ergebnis: 8.8
VEKTOR: AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Best Practices für die Aktualisierung der Firmware
Wir empfehlen, dass Sie Ihre NETGEAR-Geräte mit der neuesten Firmware auf dem neuesten Stand halten. Firmware-Updates enthalten Sicherheitskorrekturen, Fehlerbehebungen und neue Funktionen für Ihre NETGEAR-Produkte.
Wenn Ihr Produkt von einer unserer Apps unterstützt wird, ist die Verwendung der App die einfachste Möglichkeit, Ihre Firmware zu aktualisieren:
- Orbi Produkte: NETGEAR App Orbi
- NETGEAR WLAN Router: NETGEAR Nighthawk App
- Einige NETGEAR Business-Produkte: NETGEAR-Insight-App (Firmware-Updates über die App sind nur für Insight-Abonnenten verfügbar)
Wenn Ihr Produkt nicht von einer unserer Apps unterstützt wird, können Sie Ihre Firmware immer manuell aktualisieren, indem Sie den Anweisungen in der Bedienungsanleitung Ihres Produkts, den Versionshinweisen für die Firmware oder der Support-Seite Ihres Produkts folgen. Weitere Informationen finden Sie unter wo finde ich Informationen zu meinem NETGEAR-Produkt?.
Kontakt
Vielen Dank, dass Sie uns auf diese Sicherheitsbedenken aufmerksam gemacht haben. NETGEAR nimmt die Sicherheit seiner Produkte sehr ernst und überwacht ständig bekannte und unbekannte Bedrohungen. Für den Produktsupport bei NETGEAR ist das proaktive Handeln gegenüber aufkommenden Sicherheitsfragen von grundlegender Bedeutung.
Es ist die Mission von NETGEAR, der innovative Marktführer zu sein, wenn es darum geht, die Welt mit dem Internet zu verbinden. Um dieses Ziel zu erreichen, ist es uns wichtig, das Vertrauen der Nutzer von NETGEAR Produkten zu gewinnen und zu pflegen.
Um eine Sicherheitslücke zu melden, besuchen Sie https://bugcrowd.com/netgear.
Wenn Sie NETGEAR Kunde sind und sicherheitsrelevante Bedenken haben, können Sie sich an den NETGEAR Kundensupport unter techsupport.security@netgear.com wenden.
Bei anderweitigen Problemen besuchen Sie http://www.netgear.com/about/security/.
Änderungsübersicht
2021-01-21: Veröffentlichung als Ratgeber